漏洞概要
关注数(24)
关注此漏洞
漏洞标题:微信存非法记录其他网站账号密码行为
相关厂商:腾讯
提交时间:2013-03-18 13:11
修复时间:2013-03-18 15:20
公开时间:2013-03-18 15:20
漏洞类型:用户敏感数据泄漏
危害等级:低
自评Rank:5
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2013-03-18: 细节已通知厂商并且等待厂商处理中
2013-03-18: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
通过安卓版本微信内置浏览器访问微博应用,授权成功后发现微信非法记录我的微博账号。
详细说明:
无聊用RE文件管理器翻程序数据信息,等翻到微信数据的时候我就惊了,微信的数据库里竟然有我微博的账号密码,而且还是明文。
开始想不通微信怎么会记录我的微博账号,后来才想起曾经用微信的内置浏览器授权过微博应用,应该就在那时微信记录了我的微博账号与密码。
既然微信已经提取到了我的账号密码存在了本地,那么也就有可能被泄露出去。。
漏洞证明:
数据库所在路径如图
webview.db中有cookies表和password表。cookies表中存储了经微信内置浏览器访问网站的cookies,有一定的隐私信息。而password表就直接存储的是明文微博账号密码。
密码如下图:
可见地址是微博授权地址,账号和密码就摆着呢。
修复方案:
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2013-03-18 15:20
厂商回复:
非常感谢报告。
这是Android下webview控件的机制。微信并不会去记录任何的此类帐户密码。
漏洞Rank:7 (WooYun评价)
最新状态:
暂无
漏洞评价:
评论
-
2013-03-18 13:23 |
lucky ( 普通白帽子 | Rank:409 漏洞数:84 | 三人行必有我师焉########################...)
-
2013-03-18 13:23 |
VIP ( 普通白帽子 | Rank:759 漏洞数:100 )
-
2013-03-18 14:30 |
点点 ( 普通白帽子 | Rank:214 漏洞数:38 | 准备申请سمَـَّوُوُحخ ̷̴̐...)
-
2013-03-18 15:49 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2013-03-18 16:04 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
@xsser 。。。这回复、、那么要是pc有个问题 会不会说这是微软的机制、和自己没关系、
-
2013-03-18 16:29 |
Claud ( 普通白帽子 | Rank:161 漏洞数:18 | secmobi.com)
发个技术分析:http://blog.claudxiao.net/2013/03/android-webview-cache/
-
2013-03-18 18:12 |
爹 ( 路人 | Rank:17 漏洞数:4 | 想...想活捉一枚处男...ing...)
-
2013-03-18 18:41 |
淡漠天空 ( 实习白帽子 | Rank:1113 漏洞数:142 | M:出售GOV STATE NSA CIA NASA DHS Symant...)
-
2013-03-18 21:05 |
冷静 ( 路人 | Rank:3 漏洞数:2 )
-
2013-03-19 08:36 |
围剿 ( 路人 | Rank:17 漏洞数:5 | Evil decimal)
-
2013-03-21 10:52 |
色小贱 ( 路人 | Rank:10 漏洞数:1 )
-
2013-03-21 21:30 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
@Claud 我一直为清空这个webview的数据感到无比头疼,一清除,就要将整个应用的所有数据都给清掉了...
-
2013-03-22 12:35 |
Claud ( 普通白帽子 | Rank:161 漏洞数:18 | secmobi.com)
-
2013-04-10 10:07 |
zidane ( 路人 | Rank:13 漏洞数:2 | 噢 乖,你们应该明白 这样下去对我们谁都不...)
这个db在手机上直接就能查看吗?刚换的安卓机器求科普
-
2013-09-05 12:42 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
(忘了补充了)@Claud 给了应用方的webview层面解决方案;此处还有另一个更简单的解决方案(需平台方修复;好处是不用改客户端代码):平台方在任何认证页面上,都要对input加autocomplete="off",以告诉浏览器关掉此处的自动记录。
-
2013-09-30 04:59 |
疯子好好活 ( 路人 | Rank:7 漏洞数:1 | 木有介绍)
@zidane root之后用re文件管理器查看。
-
2013-10-13 20:37 |
zidane ( 路人 | Rank:13 漏洞数:2 | 噢 乖,你们应该明白 这样下去对我们谁都不...)
@疯子好好活 3q 原来re文件管理器还能看db文件啊呢
-
2013-10-31 18:52 |
疯子好好活 ( 路人 | Rank:7 漏洞数:1 | 木有介绍)
-
2014-04-04 10:54 |
0xCC ( 路人 | Rank:0 漏洞数:2 | 我是SB)